chore(release): bump version to 0.9.3 and package release assets
Sanctum Release / Build & Test (Windows x86_64 & Linux musl) (push) Waiting to run
Sanctum Release / Sign & Release (push) Blocked by required conditions

- Add CHANGELOG entry for v0.9.3
- Bump version to 0.9.3 across Cargo.toml, Cargo.lock, THREAT_MODEL.md, SECURITY_AUDIT.md, Scoop, and WinGet manifests
- Package and sign Windows (.zip, .exe) and Linux musl (.tar.gz, sanctum) binaries with Minisign
This commit is contained in:
2026-09-21 09:26:13 +02:00
parent f0e5d6d26e
commit 2286fad112
7 changed files with 43 additions and 14 deletions
+28
View File
@@ -5,6 +5,34 @@ Alle nennenswerten Änderungen an diesem Projekt werden in dieser Datei dokument
Das Format basiert auf [Keep a Changelog](https://keepachangelog.com/de/1.1.0/)
und dieses Projekt folgt den Richtlinien von [Semantic Versioning](https://semver.org/lang/de/).
## [0.9.3] - 2026-09-21
### Sicherheits-Governance, Supply-Chain-Audit & Dokumentationsabgleich
Dieses Release etabliert formale Sicherheitsrichtlinien und automatisierte Supply-Chain-Prüfungen vor der breiten Veröffentlichung des Projekts und korrigiert historische Dokumentationsstände der Argon2id-Parameter.
#### Sicherheitsrichtlinien & Responsible Disclosure
- **Einführung von `SECURITY.md`**:
- Definition des Responsible-Disclosure-Prozesses mit verbindlichen SLAs (48h Erstkontakt, 5 Werktage Risikobewertung, 90 Tage Embargo).
- Bereitstellung dedizierter Meldekanäle via E-Mail (`security@pansi.eu`) und vertraulicher Gitea Security Advisories.
- Klare Abgrenzung des Sicherheits-Geltungsbereichs (In/Out of Scope) und Safe-Harbor-Zusicherung für ethische Sicherheitsforscher.
- Verlinkung in `README.md`.
#### Automatisierte Audits & Supply-Chain-Governance
- **Dependency & License Governance (`cargo-deny`)**:
- Bereitstellung einer strikten `deny.toml` für Lizenzen, Sicherheitswarnungen, Crates-Bans und Repository-Quellen.
- Verifikation aller 248 Abhängigkeiten: 0 Advisories, 0 unzulässige Lizenzen.
- **Vulnerability-Audit (`cargo-audit`)**:
- Vollständiger Abgleich aller Abhängigkeiten gegen die RustSec Advisory Database: 0 Sicherheitslücken.
- **Git-Historien-Audit auf Secrets (`gitleaks`)**:
- Audit aller 101+ Git-Commits: Keine echten Secrets, privaten Schlüssel oder API-Tokens im Repository.
- Konfiguration von `.gitleaksignore` für harmlose Test-Mock-Token in Unittests.
- **Erweiterung von `SECURITY_AUDIT.md`**:
- Dokumentation aller Tool-Audits in neuem Abschnitt 8.
#### Dokumentation & CLI-Korrekturen
- **Argon2id-Standardparameter (M-01 Synchronisation)**:
- Anpassung veralteter Angaben in `README.md` und den CLI-Ausgabetexten von `sanctum init` auf die tatsächlichen M-01 Standardwerte ($M=256\,\text{MiB}, T=4, P=4$).
## [0.9.2] - 2026-09-21
### Recovery-MAC-Fix & Vollständiger Release-Workflow